ENISA Threat Landscape 2025 : revoir les scénarios
Date du fait ou de la source : 2025-10-01. Cette date est distincte de la publication de notre analyse.
La page officielle ENISA date le Threat Landscape 2025 du 1 octobre 2025. La période observée va du 1 juillet 2024 au 30 juin 2025. Une notice indique une version 1.3 corrigée le 22 septembre 2026. Cette distinction entre observation, publication et correction est importante pour utiliser le rapport. Pour un SaaS, le document alimente une revue de scénarios ; il ne mesure pas directement la probabilité d’incident de votre produit.
Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Identifier la version utilisée
Lorsque vous citez un rapport dans une analyse de risques, gardez le lien, la version et la date de consultation. Une édition corrigée peut modifier des figures ou des références. Les dossiers internes doivent permettre de retrouver la base d’une décision sans confondre le millésime et la période observée. Ne reprenez pas un chiffre dans une présentation commerciale sans vérifier sa définition. Notre analyse propose de travailler sur les scénarios et ne projette aucune statistique européenne sur les SaaS français.
Relier les tendances à votre exposition
Pour chaque sujet que vous retenez du rapport, examinez vos actifs, vos interfaces et les protections existantes. Un scénario d’accès compromis n’a pas les mêmes conséquences selon les droits et les données du compte. Le CTO doit pouvoir expliquer ce lien. Si aucun élément ne rend un scénario pertinent, documentez la raison plutôt que d’ajouter toutes les menaces au registre. Une liste longue sans décision ne facilite pas la préparation d’audit.
Revoir les hypothèses avec les équipes
Réunissez les responsables du produit, de l’exploitation et du support pour examiner un scénario concret. Comparez les hypothèses aux journaux, incidents et exercices internes disponibles. Les publications publiques apportent du contexte, mais les décisions reposent aussi sur votre fonctionnement. Notez les zones où l’information manque. Une évaluation qualitative peut être utile si ses critères sont expliqués. N’ajoutez pas une probabilité chiffrée artificielle simplement pour obtenir un score.
Choisir une mesure et une vérification
Une action doit correspondre au scénario : revoir des droits, tester une restauration ou clarifier un circuit d’escalade, par exemple. Attribuez le travail et définissez comment son exécution sera constatée. La direction arbitre les ressources et les risques résiduels selon votre gouvernance. Conservez les raisons des choix. Le registre doit montrer ce qui a changé à la suite de la revue, plutôt qu’une mention générique « rapport ENISA lu » sans effet sur les pratiques.
Éviter les conclusions commerciales excessives
Un rapport de menace ne permet pas d’affirmer que votre SaaS est protégé contre toutes les attaques décrites. Les réponses aux grands comptes doivent s’appuyer sur les contrôles et les preuves réels. Si vous évoquez la veille, décrivez le circuit de lecture et de décision effectivement organisé. Un devis peut prévoir un atelier de risques fondé sur votre architecture, mais il ne doit pas promettre une réduction chiffrée des incidents sans étude propre à votre contexte.
Exemple de décision, fictif
Exemple fictif : une équipe révise un scénario de compromission de compte après lecture d’un panorama. Elle examine les accès de support et constate une dépendance à un compte partagé. La décision porte sur le traitement de cette dépendance et sur une vérification ultérieure. Le registre garde le contexte et les raisons. L’équipe ne copie pas les taux du rapport pour calculer une probabilité de compromission de son produit.
Questions avant de décider
Le millésime décrit-il toute l’année 2025 ?
Pas pour cette édition : la page officielle indique une période du 1 juillet 2024 au 30 juin 2025. Gardez cette limite lorsque vous utilisez le rapport.
La correction 2026 est-elle une nouvelle édition ?
La notice décrit une révision de la publication 2025. Distinguez-la du Threat Landscape 2026, qui possède sa propre page et sa période d’observation.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.